Zertifizierungsreif, bevor der Auditor kommt

Zertifizierungsreif, bevor der Auditor kommt

Zertifizierungsreif, bevor der Auditor kommt

Gap-Analyse gegen Anhang A, ISMS-Aufbau und das interne Audit, das die Norm verlangt – damit Ihr Zertifizierungsaudit keine Überraschungen bereithält.

Gap-Analyse gegen Anhang A, ISMS-Aufbau und das interne Audit, das die Norm verlangt – damit Ihr Zertifizierungsaudit keine Überraschungen bereithält.

Orientiert an ISO/IEC 27001:2022 & Anhang A

Orientiert an ISO/IEC 27001:2022 & Anhang A

Eine riesige Archivwand aus identischen Schubladen, eine davon offen und beleuchtet

ISO 27001-Readiness & internes Audit

Problem

Der Ordner, den niemand liest

Der Ordner, den niemand liest

Erstzertifizierungen scheitern fast immer gleich. Ein Richtlinien-Template-Paket wird gekauft, ausgefüllt und abgelegt – und der Zertifizierungsauditor findet keinen Nachweis, dass sich jemand daran hält. Die Dokumente existieren. Das Managementsystem nicht.

Die zweite Überraschung kommt später: Abschnitt 9.2 verlangt ein internes Audit vor dem externen. Unternehmen entdecken das regelmäßig wenige Wochen vor dem Audittermin – und finden intern niemanden, der es unabhängig durchführen darf.

Lösung

Ein ISMS, das den Auditor übersteht

Ein ISMS, das den Auditor übersteht

Wir bauen das ISMS in der Reihenfolge auf, in der die Norm tatsächlich funktioniert: erst Anwendungsbereich, dann Risikomethodik, dann Maßnahmen – damit die Erklärung zur Anwendbarkeit (SoA) Entscheidungen abbildet und nicht abgehakte Kästchen.

Anschließend führen wir das von Abschnitt 9.2 geforderte interne Audit als unabhängige Partei durch und liefern einen Feststellungsbericht mit Korrekturmaßnahmen, mit dem Ihre Managementbewertung arbeiten kann. Wenn die Zertifizierungsstelle kommt, ist nichts an Ihrem ISMS eine Neuigkeit.

Unser Vorgehen

Wie es funktioniert

Wie es funktioniert

01

Scoping & Gap-Analyse

  • Festlegung des Anwendungsbereichs – die Entscheidung mit dem größten Einfluss auf die Gesamtkosten.

  • Gap-Analyse gegen die Abschnitte 4–10 und alle 93 Maßnahmen aus Anhang A.

  • Anrechnung des Bestehenden: vorhandene Richtlinien, Werkzeuge, Praktiken.

  • Realistischer Zeit- und Aufwandsplan bis zur Zertifizierungsreife.

01

Scoping & Gap-Analyse

  • Festlegung des Anwendungsbereichs – die Entscheidung mit dem größten Einfluss auf die Gesamtkosten.

  • Gap-Analyse gegen die Abschnitte 4–10 und alle 93 Maßnahmen aus Anhang A.

  • Anrechnung des Bestehenden: vorhandene Richtlinien, Werkzeuge, Praktiken.

  • Realistischer Zeit- und Aufwandsplan bis zur Zertifizierungsreife.

02

ISMS-Aufbau

  • Risikomethodik und Risikoregister, angewandt auf Ihre realen Werte.

  • Erklärung zur Anwendbarkeit mit dokumentierten Begründungen.

  • Richtlinien, geschrieben für Ihr Unternehmen – nicht aus einem Template übernommen.

  • Nachweisroutinen, damit Aufzeichnungen im Arbeitsalltag entstehen und nicht in der Woche vor dem Audit.

02

ISMS-Aufbau

  • Risikomethodik und Risikoregister, angewandt auf Ihre realen Werte.

  • Erklärung zur Anwendbarkeit mit dokumentierten Begründungen.

  • Richtlinien, geschrieben für Ihr Unternehmen – nicht aus einem Template übernommen.

  • Nachweisroutinen, damit Aufzeichnungen im Arbeitsalltag entstehen und nicht in der Woche vor dem Audit.

03

Internes Audit (Abschnitt 9.2)

  • Unabhängiges internes Audit, wie es Abschnitt 9.2 fordert.

  • Feststellungen nach Schweregrad klassifiziert, mit Korrekturmaßnahmen.

  • Durchgeführt wie ein Zertifizierungsaudit: Stichproben, Interviews, Nachweise.

03

Internes Audit (Abschnitt 9.2)

  • Unabhängiges internes Audit, wie es Abschnitt 9.2 fordert.

  • Feststellungen nach Schweregrad klassifiziert, mit Korrekturmaßnahmen.

  • Durchgeführt wie ein Zertifizierungsaudit: Stichproben, Interviews, Nachweise.

04

Managementbewertung & Übergabe

  • Eingabepaket für die Managementbewertung nach Abschnitt 9.3.

  • Auswahl der Zertifizierungsstelle und Vorbereitung auf Stufe 1 und Stufe 2.

  • Übergabe an Ihre interne Verantwortliche oder Ihren internen Verantwortlichen, inklusive dokumentiertem Betriebsrhythmus.

04

Managementbewertung & Übergabe

  • Eingabepaket für die Managementbewertung nach Abschnitt 9.3.

  • Auswahl der Zertifizierungsstelle und Vorbereitung auf Stufe 1 und Stufe 2.

  • Übergabe an Ihre interne Verantwortliche oder Ihren internen Verantwortlichen, inklusive dokumentiertem Betriebsrhythmus.

4

Managementbewertung & Übergabe

  • Eingabepaket für die Managementbewertung nach Abschnitt 9.3.

  • Auswahl der Zertifizierungsstelle und Vorbereitung auf Stufe 1 und Stufe 2.

  • Übergabe an Ihre interne Verantwortliche oder Ihren internen Verantwortlichen, inklusive dokumentiertem Betriebsrhythmus.

Ausführung

Ihr Team betreibt es. Wir machen es funktionsfähig.

Ihr Team betreibt es. Wir machen es funktionsfähig.

Eine Zertifizierung ist ein Projekt, kein Workshop. Wir arbeiten sechs bis zwölf Monate an der Seite Ihres Teams – abhängig von Umfang und Ausgangsreife. Am Ende gehört das ISMS Ihnen, nicht uns.

Sie erhalten:

  • Gap-Bericht zu den Abschnitten 4–10 und Anhang A.

  • ISMS-Dokumentation inklusive Anwendungsbereich, SoA und Risikoregister.

  • Bericht zum internen Audit mit Feststellungen und Korrekturmaßnahmen.

  • Paket zur Managementbewertung nach Abschnitt 9.3.

Zielgruppe

Ideal für:

Ideal für:

  • Erstzertifizierer: Ein Kunde oder eine Ausschreibung hat ISO 27001 zur Bedingung gemacht.

  • Unternehmen mit steckengebliebenem ISMS: Die Dokumentation existiert, betrieben wird nichts.

  • Zertifizierte Organisationen: die je Zyklus einen unabhängigen internen Auditor brauchen.

  • Teams mit NIS2 oder TISAX im Nacken: ein Maßnahmenset, über alle drei hinweg zugeordnet.

Use Cases

Warum investieren?

Auditsicherheit

Das interne Audit findet, was der Zertifizierungsauditor gefunden hätte – solange es nur Zeit kostet und kein Zertifikat.

Zugang zu Aufträgen

ISO 27001 ist in den meisten Enterprise- und öffentlichen Ausschreibungen Teilnahmevoraussetzung. Kein Zertifikat, keine Shortlist.

Keine Nacharbeit

Ein zu Beginn richtig gesetzter Anwendungsbereich ist der größte Hebel auf die Gesamtkosten. Genau hier entstehen die meisten Budgetüberschreitungen.

Investment

Auf Ihr Team zugeschnitten.

Jeder Auftrag wird individuell auf Ihr Team, Ihre Branche und Ihr Risikoprofil zugeschnitten. Teilen Sie uns Ihre Anforderungen mit, und wir erstellen ein konkretes Angebot für Sie.

ISO 27001-Readiness

Gap-Analyse, ISMS-Aufbau und internes Audit

  • Format: Projektbegleitung an der Seite Ihres Teams, remote oder vor Ort.

  • Dauer: typischerweise sechs bis zwölf Monate bis zur Zertifizierungsreife.

  • Umfang: Abschnitte 4–10, alle 93 Maßnahmen aus Anhang A, internes Audit.

  • Ergebnisse: Gap-Bericht, ISMS-Dokumentation, Bericht zum internen Audit.

  • Unabhängigkeit: Wir bereiten vor, eine akkreditierte Stelle zertifiziert.

ISO 27001-Readiness

Gap-Analyse, ISMS-Aufbau und internes Audit

  • Format: Projektbegleitung an der Seite Ihres Teams, remote oder vor Ort.

  • Dauer: typischerweise sechs bis zwölf Monate bis zur Zertifizierungsreife.

  • Umfang: Abschnitte 4–10, alle 93 Maßnahmen aus Anhang A, internes Audit.

  • Ergebnisse: Gap-Bericht, ISMS-Dokumentation, Bericht zum internen Audit.

  • Unabhängigkeit: Wir bereiten vor, eine akkreditierte Stelle zertifiziert.

ISO 27001-Readiness

Gap-Analyse, ISMS-Aufbau und internes Audit

  • Format: Projektbegleitung an der Seite Ihres Teams, remote oder vor Ort.

  • Dauer: typischerweise sechs bis zwölf Monate bis zur Zertifizierungsreife.

  • Umfang: Abschnitte 4–10, alle 93 Maßnahmen aus Anhang A, internes Audit.

  • Ergebnisse: Gap-Bericht, ISMS-Dokumentation, Bericht zum internen Audit.

  • Unabhängigkeit: Wir bereiten vor, eine akkreditierte Stelle zertifiziert.

Häufig gestellte Fragen

Häufige Fragen

Stellen Sie das Zertifikat aus?
Wie lange dauert das Ganze?
Können Sie dauerhaft unser interner Auditor sein?
Wir haben ein Richtlinien-Template-Paket gekauft. Ist das ein Vorsprung?

Das ist nicht alles

Setzen Sie Ihre Reise fort

Verwandeln Sie Ihr Team in Power-User

Schluss mit dem Rätselraten. Jetzt wird strategisch vorgegangen.

Verwandeln Sie Ihr Team in Power-User

Schluss mit dem Rätselraten. Jetzt wird strategisch vorgegangen.

Verwandeln Sie Ihr Team in Power-User

Schluss mit dem Rätselraten. Jetzt wird strategisch vorgegangen.